ソーシャルエンジニアリング
(そーしゃるえんじにありんぐ)
この記事はAIが作成しています
本文はAI(Claude)が学習指導要領や公開情報をもとに執筆・生成したものです。内容の正確性には配慮していますが、誤りが含まれる可能性があります。 気になる記述を見つけたら、下部の「誤りを報告する」からお知らせください。
コンピュータウイルスなどの技術的手段を使わず、人間の心理的な隙や行動のミスにつけ込んで、パスワードなどの重要な情報を盗み出す手口のこと。
背景・歴史
コンピュータのセキュリティ対策が技術的に強化されていくにつれ、システムそのものを技術的手段で突破するのが難しくなっていきました。そこで攻撃者は、システムではなく「それを使う人間」の隙を狙う方法に注目するようになりました。電話で情報システム部門の担当者になりすまして社員からパスワードを聞き出す、ゴミ箱に捨てられた書類から情報を集める(トラッシング)といった手口は、コンピュータが普及する以前から存在する詐欺の手法を、情報セキュリティの文脈に応用したものだと言えます。
なぜこの考え方が使われるようになったのか
どれだけ強固な技術的対策(暗号化やパスワードポリシーなど)を導入しても、それを扱う人間が油断したり、だまされたりしてしまえば、セキュリティは簡単に破られてしまいます。「セキュリティの一番弱い部分は人間である」とよく言われるように、技術だけでなく、人間の心理や行動に注目した対策を考える必要があるという認識から、ソーシャルエンジニアリングという概念が重要視されるようになりました。
もう少し詳しく見てみる
代表的なソーシャルエンジニアリングの手口には、次のようなものがあります。
- なりすまし:上司や取引先、システム管理者などになりすまして電話やメールで連絡し、パスワードや機密情報を聞き出す。
- フィッシング:本物そっくりの偽サイトやメールを使い、利用者を騙してID・パスワードを入力させる。
- ショルダーハッキング:背後から画面やキーボード操作をのぞき見て、パスワードなどの情報を盗み見る。
- トラッシング:ゴミとして捨てられた書類やメモから、パスワードや個人情報などの手がかりを探し出す。
こうした手口に対抗するには、技術的な対策だけでなく、「知らない相手からの緊急を装った要求は疑う」「重要な情報は口頭やメールで安易に伝えない」といった、一人ひとりの心構えや習慣が重要になります。組織における情報セキュリティ教育でも、こうした人間側の対策が重視されています。
関連して知っておきたいこと
ソーシャルエンジニアリングによって盗まれたパスワードを使ってシステムに侵入する行為は、不正アクセス禁止法によって禁止されている行為に該当します。技術と法律、そして人間の心構えという複数の側面から、情報セキュリティの3要素を守る必要があります。
最終更新日:2026-07-23
誤りを報告する